一个此前从未被记录的Linux工具包,被发现直接编译进了两家韩国机构的HAProxy负载均衡器里。攻击者用它在网络流量经过时动手脚,给特定访客返回被篡改过的网页。
研究人员在二进制文件里留下的调试字符串中,找到了这个植入工具的名字:ted。它并不是HAProxy的漏洞,攻击者要装上它,前提是已经拿到了主机上的代码执行权限。
打开网易新闻 查看精彩图片
藏在“自家”构建里
这个恶意工具最特别的地方,是它直接嵌进了HAProxy的构建过程。也就是说,受害者用的负载均衡器本身就被动了手脚,而不是在运行后被单独注入的恶意模块。这让检测变得更难——常规的安全扫描往往盯着进程和文件,不会去怀疑一个“正常”的负载均衡器二进制。
从功能上看,ted的作用是拦截经过的Web流量,然后对选中的访客返回篡改后的页面。这意味着攻击者可以精准地给特定用户“投毒”,而不是无差别攻击所有人。
前提条件不低
需要强调的一点是,这起事件不是HAProxy的漏洞被利用。攻击者必须先获得目标主机的代码执行权限,才能把ted编译进去。换句话说,这更像是一次深度渗透后的持久化手段,而不是能远程触发的攻击。
目前公开的信息里,还没有披露这两家韩国机构具体是谁,也不清楚ted已经运行了多久。但把恶意代码藏进负载均衡器这种思路,值得所有运维团队警惕——你用的基础设施组件,可能并不像你想象的那样干净。
热门跟贴